Специалисты Unit 42 раскрыли масштабную операцию Liminal Panda в телекоммуникационных сетях Азии

APT

Эксперты подразделения Unit 42 компании Palo Alto Networks зафиксировали серию сложных кибератак на телекоммуникационные операторы Юго-Западной Азии, проводимых с февраля по ноябрь 2024 года. Деятельность злоумышленников, отслеживаемая под кодовым обозначением CL-STA-0969, демонстрирует беспрецедентный уровень специализации в области телекоммуникационных инфраструктур и изощренные методы уклонения от обнаружения. Анализ инцидентов указывает на связь группировки с национальным государством, при этом выявлено значительное пересечение с ранее известной группировкой Liminal Panda, документированной CrowdStrike. Атаки сфокусированы на эксплуатации мобильных роуминговых сетей, что позволяет предположить стратегический интерес к контролю над критической связью.

Описание

Хотя прямых доказательств сбора или эксфильтрации данных в ходе расследований не обнаружено, злоумышленники развернули в компрометированных сетях арсенал специализированных инструментов, обеспечивающих устойчивый удаленный доступ для будущих операций. Среди них выделяется Cordscan - инструмент для сканирования сетей и сбора геолокационных данных мобильных устройств через узлы SGSN (Serving GPRS Support Nodes). Его конфигурация включала таргетирование конкретных операторов связи в Восточной Азии, а функционал позволял перехватывать идентификаторы IMSI (International Mobile Subscriber Identity), что свидетельствует о намерении отслеживать перемещения абонентов. Другим ключевым инструментом стал GTPDoor - бэкдор, использующий протокол GTP-C (GPRS Tunneling Protocol) для маскировки командных каналов под легитимный сигнальный трафик на порту 2123. Это позволяло обходить традиционные межсетевые экраны и системы обнаружения вторжений.

Операционная безопасность (OPSEC) CL-STA-0969 выделяется как один из наиболее сложных аспектов их деятельности. Злоумышленники систематически очищали логи аутентификации с помощью утилит utmpdump и sed, удаляли исполняемые файлы после использования и маскировали процессы под легитимные системные службы. Например, вредоносные демоны назывались в стиле ядерных потоков (например, [kpqd]) или телекоммуникационных утилит (dbus-console), что затрудняло их идентификацию. Дополнительно применялась техника timestomping для подмены временных меток файлов через touch -r, что нарушало хронологию анализа в ходе расследований. Важным элементом обхода защиты стало целенаправленное отключение SELinux (Security-Enhanced Linux) через модификацию /etc/selinux/config и команду setenforce 0, что снижало контроль целостности и логирование.

Для установки первоначального доступа использовались атаки методом грубой силы (brute-force) на SSH-сервисы с применением специализированных словарей, содержащих учётные данные, характерные для телекоммуникационного оборудования. Успешные компрометации закреплялись через бэкдор AuthDoor - модифицированную версию библиотеки PAM (Pluggable Authentication Module), которая перехватывала учетные данные при аутентификации и сохраняла их в скрытом файле /usr/bin/.dbus.log. Бэкдор также поддерживал "волшебный пароль", обеспечивающий постоянный доступ даже после смены паролей пользователей.

Эскалация привилегий достигалась за счёт эксплуатации уязвимостей в устаревших ОС, характерных для телекоммуникационных систем. Среди них - CVE-2016-5195 (DirtyCOW), позволяющая перезаписать read-only память, CVE-2021-4034 в SUID-бинарнике pkexec и CVE-2021-3156 в sudo. Инструменты для эксплуатации, включая PwnKit и скрипт exploit_userspec.py, оперативно удалялись после использования. Для перемещения по сети применялись кастомные импланты, такие как ChronosRAT, сочетающий функции бэкдора (шифрованное AES-соединение с C2) и модули для кража данных (кейлоггинг, скриншоты). Отдельного внимания заслуживает EchoBackdoor - инструмент, принимающий команды через фрагментированные ICMP-пакеты и возвращающий результаты без шифрования, что осложняло его детектирование.

Сетевая инфраструктура атак включала как публичные, так и специализированные утилиты. FScan использовался для сканирования подсетей на наличие открытых портов (SSH, HTTP, RPC), а Responder - для атак на протоколы разрешения имён (LLMNR, NBT-NS) и перехвата NTLM-хешей через уязвимость WPAD. Устойчивость подключений обеспечивали туннелирование через DNS, микро-прокси (Microsocks) и обратные SSH-соединения на нестандартных портах (например, 53/UDP), часто остающихся открытыми в GRX-сетях для роуминга. Инструмент FRP (Fast Reverse Proxy) версии 0.37.1 развертывался для доступа к внутренним ресурсам извне, а ProxyChains - для маршрутизации трафика через цепочки прокси при передаче файлов.

Особенностью CL-STA-0969 стало использование SGSN Emulator - эмулятора узла SGSN, который создавал туннели GTP для обхода сетевых ограничений. В сочетании с инструментом NoDepDNS, декодирующим команды через DNS-ответы (с XOR-шифрованием и ключом "funnyAndHappy"), это обеспечивало почти невидимое управление инфраструктурой. Злоумышленники продемонстрировали глубокое понимание архитектуры SS7/GPRS, что позволило им эксплуатировать специфические компоненты вроде Gn/Gp-интерфейсов.

Несмотря на отсутствие доказательств достижения финальных целей (сбор данных или слежка), развернутая инфраструктура указывает на долгосрочную подготовку к операциям в телекоммуникационных сетях. Высокая адаптивность инструментов, использование легитимного ПО (Proxychains, FRP) и знание экосистемы жертв подчеркивают уровень угрозы. Группировка активно избегала шаблонных TTPs, что осложняет сигнатурный анализ. По данным Unit 42, активность CL-STA-0969 пересекается не только с Liminal Panda, но и с группами Light Basin, UNC3886 и UNC1945, что указывает на возможную общую тактическую или ресурсную базу. Риски усугубляются зависимостью телеком-операторов от legacy-систем, где патчинг часто невозможен без остановки критических сервисов. В текущем контексте подобные операции создают риски для национальной безопасности, подрывая доверие к глобальным коммуникациям.

Индикаторы компрометации

Комментарии: 0